Olay
SCHUFA Holding, Almanya'da bankalar başta olmak üzere müşterilerine kişilerin kredi değerliliği hakkında bilgi veren özel bir şirkettir. Şirket, bir kişinin gelecekte ödeme yükümlülüklerini yerine getirme olasılığını matematiksel ve istatistiksel yöntemlerle bir puana dönüştürür. Başvurucu OQ hakkında SCHUFA'nın bir bankaya olumsuz bilgi aktarmasının ardından banka krediyi reddetti. Yetkili veri koruma denetçisi SCHUFA'ya karşı işlem yapmayı reddedince OQ, Wiesbaden İdare Mahkemesi'nde dava açtı. Mahkeme, puanlama faaliyetinin Genel Veri Koruma Tüzüğü (GDPR) karşısındaki durumunu Avrupa Birliği Adalet Divanı'na (ABAD) sordu.
Hukuki soru
Sorun, bir olasılık puanının üretilmesinin, bankanın sonradan verdiği karardan ayrı olarak, tek başına GDPR m.22/1 anlamında “otomatik bireysel karar” sayılıp sayılamayacağıydı. Dar bir yoruma göre puanın üretilmesi, sözleşmeye ilişkin kararı veren bankanın işlemine yönelik bir hazırlık işleminden ibaretti. Başvuran mahkeme, bu yorumun kabulü hâlinde m.22'nin sağladığı korumanın fiilen dolanılabileceğinden kaygı duyuyordu. Puanlama m.22 kapsamına girerse, bu faaliyete dayanak olarak gösterilebilecek Alman Federal Veri Koruma Kanunu hükmünün Tüzük'teki istisna şartlarını karşılayıp karşılamadığı da ayrıca önem kazanacaktı.
Karar
ABAD, bir kişinin borcunu ödeme kabiliyetine ilişkin olasılık değerinin üretilmesini, bu değerin iletildiği banka gibi üçüncü kişi sözleşme kurma, ifa etme veya sona erdirme kararında ona büyük ölçüde dayanıyorsa m.22/1 kapsamında otomatik bireysel karar olarak nitelendirdi. Başvuran mahkemenin tespitine göre somut olayda durum buydu. Böyle bir puanlama, bir istisna bulunmadıkça ilke olarak yasaktır. Alman Federal Veri Koruma Kanunu'nun geçerli bir istisna içerip içermediğini ve içeriyorsa GDPR'ın genel işleme şartlarının karşılanıp karşılanmadığını Wiesbaden mahkemesi değerlendirecektir.
Neden önemli
Karar, m.22'nin uygulama alanını puanı üreten kuruluşa kadar genişletti. Kredi bürosu ya da profilleme hizmeti sunan bir şirket, nihai kararı müşterisinin verdiğini ileri sürerek m.22'nin dışında kalamaz. Puan sonucu fiilen belirliyorsa sağlayıcının m.22/2'deki istisnalardan birine dayanması gerekir. İstisna ulusal hukuka dayanıyorsa, bu hukukta insan müdahalesi talep etme hakkı dâhil uygun güvenceler bulunmalıdır.
İlgili aşamalar
ABAD aynı gün C-26/22 ve C-64/22 sayılı birleşik davalarda, borçlardan kurtulma (Restschuldbefreiung) bilgisinin özel kredi bürolarınca kamu iflas sicilindeki altı aylık saklama süresinden uzun tutulmasının GDPR'a aykırı olduğuna karar verdi. Başvuran mahkeme olan Wiesbaden İdare Mahkemesi ise 19 Kasım 2025 tarihli ve 6 K 788/20.WI sayılı kararıyla, puana ilişkin açıklamanın yetersiz kaldığı gerekçesiyle (GDPR m.15/1-h) Hessen veri koruma otoritesini (HBDI) SCHUFA'ya karşı harekete geçmekle yükümlü kıldı. Bu karar kesin değildir; mahkeme istinaf (Berufung) ve doğrudan temyiz (Sprungrevision) yolunu açık bıraktı.